Web安全防护基础篇:HTML Injection - Reflected (GET)

2024-02-10 10:38

本文主要是介绍Web安全防护基础篇:HTML Injection - Reflected (GET),希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

现在大部分的网站数据提交用到了Form表单,而如果程序员在未对表单提交的数据进行验证时,会有那些危害性呢?

本文案例为Form表单的Get方式提交(Post提交也是同样的效果),分为安全等级为低等,中等,高等三个层次进行说明。


1:安全等级-低等(未进行任何字符处理)

例如:

 <form action="<?php echo($_SERVER["SCRIPT_NAME"]);?>" method="GET"><p><label for="firstname">First name:</label><br /><input type="text" id="firstname" name="firstname"></p><p><label for="lastname">Last name:</label><br /><input type="text" id="lastname" name="lastname"></p><button type="submit" name="form" value="submit">Go</button>  
</form>

对应的PHP展示代码为:

<?phpif(isset($_GET["firstname"]) && isset($_GET["lastname"])){   $firstname = $_GET["firstname"];$lastname = $_GET["lastname"];    if($firstname == "" or $lastname == ""){echo "<font color=\"red\">请输入必填的字段...</font>";       }else            { echo "Welcome " . $firstname . " --- " . $lastname;   }}
?>

注意:在表单提交没有对用户输入的数据进行处理,并且在echo 的时候没有处理就打印到页面,那如果用户在文本框中输入类似代码:

<a href=http://www.baidu.com>Click Me</a>

那展示到页面的结果将会是 一个跳转到百度的Click Me链接,这种常见的入侵手段危害有多大呢?

参考:论坛发帖,我在一些重要的文字中加入这种代码,编写一段获取浏览器Cookie的代码等等,是不是就可以获取到你浏览器当中一些隐私信息呢?




2:安全等级-中等( 初级的字符处理 )

对输入参数进行urldecode,并将特殊字符处理

urldecode($firstname)
urldecode($lastname)
str_replace("<", "&lt;", $input);
str_replace(">", "&gt;", $input);

如果在展示的时候按上面的处理方式处理了用户输入的值,那用户输入

<a href=http://www.baidu.com>Click Me</a>

在页面展示,还是

<a href=http://www.baidu.com>Click Me</a>

但是,我把对应的代码转成ASCII编码格式呢?

<a href=http://www.baidu.com>Click Me</a>
%3ca+href%3dhttp%3a%2f%2fwww.baidu.com%3eClick+Me%3c%2fa%3e

结果发现,在页面上输出的结果变成了,跳转到百度的链接,这就等于用户输入绕过了我的编码防范…



3:安全等级-高等(htmlspecialchars)

参考:https://www.zhihu.com/question/27646993



4:解决方案-MYSQLi

$stmt = $dbConnection->prepare('SELECT * FROM employees WHERE name = ?');
$stmt->bind_param('s', $name);$stmt->execute();$result = $stmt->get_result();
while ($row = $result->fetch_assoc()) {// do something with $row
}

在采用方案3中的编码处理后,使用MYSQLi 方式来处理对数据库的操作是较为安全的防御措施。但是,网络攻防无绝对,世界上并没有永远攻不破的系统,关键是要为此付出多少代价而已。


警告:本系列文章所有涉及到的技术均不可用于非法用途,仅供学习/安全防范参考,如有违背,后果自负!

这篇关于Web安全防护基础篇:HTML Injection - Reflected (GET)的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/696879

相关文章

React实现原生APP切换效果

《React实现原生APP切换效果》最近需要使用Hybrid的方式开发一个APP,交互和原生APP相似并且需要IM通信,本文给大家介绍了使用React实现原生APP切换效果,文中通过代码示例讲解的非常... 目录背景需求概览技术栈实现步骤根据 react-router-dom 文档配置好路由添加过渡动画使用

手把手教你idea中创建一个javaweb(webapp)项目详细图文教程

《手把手教你idea中创建一个javaweb(webapp)项目详细图文教程》:本文主要介绍如何使用IntelliJIDEA创建一个Maven项目,并配置Tomcat服务器进行运行,过程包括创建... 1.启动idea2.创建项目模板点击项目-新建项目-选择maven,显示如下页面输入项目名称,选择

使用Vue.js报错:ReferenceError: “Vue is not defined“ 的原因与解决方案

《使用Vue.js报错:ReferenceError:“Vueisnotdefined“的原因与解决方案》在前端开发中,ReferenceError:Vueisnotdefined是一个常见... 目录一、错误描述二、错误成因分析三、解决方案1. 检查 vue.js 的引入方式2. 验证 npm 安装3.

vue如何监听对象或者数组某个属性的变化详解

《vue如何监听对象或者数组某个属性的变化详解》这篇文章主要给大家介绍了关于vue如何监听对象或者数组某个属性的变化,在Vue.js中可以通过watch监听属性变化并动态修改其他属性的值,watch通... 目录前言用watch监听深度监听使用计算属性watch和计算属性的区别在vue 3中使用watchE

SpringBoot中Get请求和POST请求接收参数示例详解

《SpringBoot中Get请求和POST请求接收参数示例详解》文章详细介绍了SpringBoot中Get请求和POST请求的参数接收方式,包括方法形参接收参数、实体类接收参数、HttpServle... 目录1、Get请求1.1 方法形参接收参数 这种方式一般适用参数比较少的情况,并且前后端参数名称必须

python解析HTML并提取span标签中的文本

《python解析HTML并提取span标签中的文本》在网页开发和数据抓取过程中,我们经常需要从HTML页面中提取信息,尤其是span元素中的文本,span标签是一个行内元素,通常用于包装一小段文本或... 目录一、安装相关依赖二、html 页面结构三、使用 BeautifulSoup javascript

Vue3 的 shallowRef 和 shallowReactive:优化性能

大家对 Vue3 的 ref 和 reactive 都很熟悉,那么对 shallowRef 和 shallowReactive 是否了解呢? 在编程和数据结构中,“shallow”(浅层)通常指对数据结构的最外层进行操作,而不递归地处理其内部或嵌套的数据。这种处理方式关注的是数据结构的第一层属性或元素,而忽略更深层次的嵌套内容。 1. 浅层与深层的对比 1.1 浅层(Shallow) 定义

这15个Vue指令,让你的项目开发爽到爆

1. V-Hotkey 仓库地址: github.com/Dafrok/v-ho… Demo: 戳这里 https://dafrok.github.io/v-hotkey 安装: npm install --save v-hotkey 这个指令可以给组件绑定一个或多个快捷键。你想要通过按下 Escape 键后隐藏某个组件,按住 Control 和回车键再显示它吗?小菜一碟: <template

【 html+css 绚丽Loading 】000046 三才归元阵

前言:哈喽,大家好,今天给大家分享html+css 绚丽Loading!并提供具体代码帮助大家深入理解,彻底掌握!创作不易,如果能帮助到大家或者给大家一些灵感和启发,欢迎收藏+关注哦 💕 目录 📚一、效果📚二、信息💡1.简介:💡2.外观描述:💡3.使用方式:💡4.战斗方式:💡5.提升:💡6.传说: 📚三、源代码,上代码,可以直接复制使用🎥效果🗂️目录✍️

【前端学习】AntV G6-08 深入图形与图形分组、自定义节点、节点动画(下)

【课程链接】 AntV G6:深入图形与图形分组、自定义节点、节点动画(下)_哔哩哔哩_bilibili 本章十吾老师讲解了一个复杂的自定义节点中,应该怎样去计算和绘制图形,如何给一个图形制作不间断的动画,以及在鼠标事件之后产生动画。(有点难,需要好好理解) <!DOCTYPE html><html><head><meta charset="UTF-8"><title>06